fa
Feedback
ИнфоБез

ИнфоБез

رفتن به کانال در Telegram

Канал посвящен информационной безопасности По всем вопросам: @altmainf Уважаемый менеджер: @altaiface

نمایش بیشتر
4 151
مشترکین
اطلاعاتی وجود ندارد24 ساعت
-77 روز
-2330 روز
آرشیو پست ها
Гайд МТС Линк по проведению эффективных онлайн-встреч Как улучшить качество проводимых онлайн-встреч без дополнительных вложе
Гайд МТС Линк по проведению эффективных онлайн-встреч Как улучшить качество проводимых онлайн-встреч без дополнительных вложений? Гайд МТС Линк: полезные материалы, чек-листы и кейсы ✅ В гайде: - Как организовать встречу, на которую все придут; - Как управлять ходом встречи, чтобы не превратить её в хаос; - Как завершить встречу и не забыть о договорённостях. Бонус внутри: практические рекомендации по правилам оценки эффективности встреч и разбор ошибок ✨ Скачайте гайд бесплатно по ссылке Скачать #реклама 16+ mts-link.ru О рекламодателе

Вы проверили адресную строку, но вас всё равно взломали. Как? Классический фишинг учил нас смотреть на домен: sberbank.ru vs sber-bank.ru. Но злоумышленники эволюционировали. Новые техники: 1. IDN Homograph Attack: Использование похожих символов из других алфавитов. Кириллическая а и латинская a выглядят одинаково, но для компьютера это разные символы. Домен xn--80ak6aa92e.com может отображаться как apple.com в некоторых браузерах. 2. Tabnabbing: Вы открываете легитимный сайт, уходите на другую вкладку, а первая вкладка через минуту меняет содержимое на страницу входа в почту/банк. Вы возвращаетесь, видите знакомый интерфейс, вводите данные — и отдаете их хакерам. 3. Поддельные уведомления: В браузере или телефоне всплывает окно: «Обновите Chrome!» или «Вирус обнаружен!». Это не системное сообщение, а обычный JavaScript на вредоносном сайте. Защита: • Не верьте всплывающим окнам внутри браузера. • Закладывайте важные сайты в закладки и входите только через них. • Включите 2FA (двухфакторную аутентификацию) везде. Даже если украдут пароль, без второго фактора не войдут.

Почему Tr0ub4dor&3 — это плохой пароль, а правильно конь батарея — хороший? Мы привыкли думать, что безопасность пароля зависит от сложности символов (!@#$%). Но для современных видеокарт, подбирающих хеши, это не проблема. Словарные слова с заменой букв на цифры взламываются за секунды. Что работает сейчас? Длина > Сложности. Фраза из 4-5 случайных слов имеет огромную энтропию и её легко запомнить. Плохо: P@ssw0rd2024 (взломается быстро, сложно запомнить, часто переиспользуется). Хорошо: синий трактор летит над супом (очень долго подбирать, легко набрать, трудно забыть). Используйте менеджер паролей (Bitwarden, KeePassXC, 1Password). Пусть он генерирует случайный набор символов для каждого сайта. Ваша задача — помнить только один мастер-пароль (и сделать его длинной фразой!).

Куда срочно перенести рабочие чаты? Битрикс24 — мессенджер для работы и бизнеса. Личные и групповые чаты, видеозвонки и канал
Куда срочно перенести рабочие чаты? Битрикс24 — мессенджер для работы и бизнеса. Личные и групповые чаты, видеозвонки и каналы в одном сервисе. Приглашайте коллег и внешние команды. Работает как привычный мессенджер. Есть бесплатный тариф. Начните работать уже сейчас. Попробовать #реклама 16+ bitrix24.ru О рекламодателе

Программы для тестирования на фишинг KnowBe4 предлагает комплексные инструменты для обучения сотрудников и тестирования их на устойчивость к фишинговым атакам. Они предоставляют широкий спектр шаблонов электронных писем и возможность создавать симулированные фишинговые кампании. PhishMe фокусируется на имитации реальных фишинговых атак для обучения сотрудников распознавать и правильно реагировать на них. Они предлагают различные сценарии и обучающие модули. PhishTank — это бесплатный сервис, где пользователи могут проверять и сообщать о подозрительных фишинговых URL. Это может быть полезным инструментом для проверки ссылок на предмет фишинга. Proofpoint предлагает решения для защиты от фишинга, включая обучение сотрудников и автоматизированные инструменты для тестирования на устойчивость к фишинговым атакам. Mimecast предоставляет обширные услуги по кибербезопасности, включая защиту от фишинга. Они предлагают инструменты для обучения и тестирования, которые помогают сотрудникам узнать, как распознавать фишинговые попытки. Gophish — это открытое программное обеспечение, которое позволяет создавать и проводить собственные симулированные фишинговые кампании для тестирования сотрудников. PhishingBox предоставляет инструменты для создания и управления фишинговыми тестами, а также обучения сотрудников.

ИН:Ритейл 21 мая приглашаем всех, кто определяет стратегию развития и маркетинга бизнесов в ритейле, обсудить ситуацию на рын
ИН:Ритейл 21 мая приглашаем всех, кто определяет стратегию развития и маркетинга бизнесов в ритейле, обсудить ситуацию на рынке в новых условиях, вызовы 2026 года и перспективы. Отдельный фокус — на технологиях и инструментах, которые помогают бизнесу отвечать на новые вызовы: как меняется эффективность привлечения, как растёт измеримость рекламных каналов и какую роль играют новые форматы в маркетинговом миксе. Встречаемся 21 мая в Москве. Для тех, кто не сможет приехать, организуем онлайн-трансляцию. Мероприятие бесплатное, нужно только зарегистрироваться. Зарегистрироваться #реклама yandex.ru О рекламодателе

Основные аспекты шифрования в Telegram: Клиент-серверное шифрование:
Все сообщения, отправляемые через Telegram, шифруются между клиентом и сервером с использованием протокола MTProto. Это означает, что сообщения защищены от перехвата во время передачи.
Секретные чаты:
Для дополнительной безопасности Telegram предлагает секретные чаты, которые используют end-to-end шифрование. Это означает, что сообщения шифруются на устройстве отправителя и расшифровываются только на устройстве получателя. Даже сервер Telegram не имеет доступа к содержимому этих сообщений. В секретных чатах также доступны функции самоуничтожающихся сообщений и запрета на пересылку.
Криптографические алгоритмы:
Telegram использует комбинацию AES-256 (Advanced Encryption Standard с длиной ключа 256 бит), RSA-2048 (алгоритм асимметричного шифрования с длиной ключа 2048 бит) и Diffie-Hellman для обмена ключами.
Проверка ключей:
В секретных чатах пользователи могут сравнивать ключи шифрования с помощью QR-кодов или визуальных изображений, чтобы убедиться в отсутствии атак типа "человек посередине" (man-in-the-middle).

Bluejacking — это тип атаки, при котором злоумышленник отправляет нежелательные сообщения на другие устройства через Bluetooth. Это стало возможным из-за функции Bluetooth, которая позволяет устройствам находить и связываться друг с другом в радиусе действия. Хотя Bluejacking не позволяет получить доступ к данным на устройстве, он может стать раздражающим фактором и отвлекать пользователя. Принцип работы: - Атакующий использует свое устройство для поиска других устройств с включенным Bluetooth в радиусе действия (обычно до 10 метров). - После обнаружения доступных устройств атакующий отправляет текстовое сообщение или контактную информацию через Bluetooth. Это сообщение может появиться на экране устройства жертвы как неожиданный текст или контактная информация. - Устройство жертвы получает сообщение и, в зависимости от настроек, отображает его на экране. Сообщение может быть чем угодно: от безобидной шутки до агрессивного или оскорбительного текста.

Car Whisperer — это уязвимость, которая позволяет злоумышленникам использовать Bluetooth-системы в автомобилях для подслушивания разговоров или передачи аудиосообщений. Эта атака направлена на системы автомобильных аудио и информационных развлечений, которые поддерживают соединения через Bluetooth. Принцип работы: - Атакующий использует инструменты для поиска автомобилей с Bluetooth-системами, которые могут быть уязвимы к Car Whisperer. - Злоумышленник может использовать уязвимости в Bluetooth-протоколе или программном обеспечении автомобиля для установления соединения с аудиосистемой автомобиля жертвы. - После установления соединения атакующий может: 1. Подслушивать разговоры, проходящие через аудиосистему автомобиля. 2. Передавать аудиосообщения или шумовые помехи, которые могут быть услышаны внутри автомобиля.

Метод защиты от MITM: Цифровые сертификаты и PKI Чтобы защититься от кибератаки "человек посередине", где злоумышленник перехватывает и изменяет данные между двумя сторонами, можно воспользоваться цифровыми сертификатами и инфраструктурой открытых ключей (PKI). Цифровой сертификат — это электронный документ, который связывает открытый ключ с идентификационной информацией владельца и подтверждает подлинность этого ключа с помощью цифровой подписи доверенного центра сертификации (CA). Инфраструктура открытых ключей — это система и набор технологий, процессов и правил, предназначенных для создания, управления, хранения, распространения и проверки цифровых сертификатов и открытых/закрытых ключей. PKI обеспечивает безопасные электронные коммуникации и аутентификацию участников. Можно использовать SSL/TLS-сертификатов для веб-сайтов, чтобы клиенты могли убедиться в подлинности сервера. Реализация: Обеспечение всех веб-сайтов, особенно тех, которые обрабатывают конфиденциальные данные, SSL/TLS-сертификатами, выданными авторитетными центрами сертификации.

Bluebugging — это тип атаки через Bluetooth, при котором злоумышленник получает несанкционированный контроль над устройством жертвы. Позволяет атакующему не только получать доступ к данным, но и управлять устройством жертвы (выполнение звонков, отправку сообщений и доступ к другим функциям устройства). Принцип работы: - Атакующий использует инструменты и технологии для сканирования Bluetooth-устройств в радиусе действия (обычно до 10 метров). - Злоумышленник использует уязвимости в протоколе Bluetooth или в реализации Bluetooth на устройстве для установления соединения без ведома владельца. - После установления соединения атакующий получает возможность управлять устройством жертвы. Это может включать выполнение различных действий, таких как: 1. Выполнение звонков. 2. Отправка сообщений. 3. Доступ к спискам контактов и другим данным. 4. Использование интернет-соединения устройства.

Как правильно изъять цифровые доказательства
Сценарий: Вы — специалист по ИБ. В компании обнаружена утечка данных. На столе сотрудника стоит включённый ноутбук.
Алгоритм действий: 1. Изоляция устройства • Включите режим «В самолёте» или поместите телефон в сумку Фарадея для блокировки сигналов .• Не выключайте устройство, если на экране есть активные сессии — это может привести к потере оперативной памяти. 2. Документирование • Сфотографируйте устройство со всех сторон, зафиксируйте состояние экрана, подключённые кабели, серийные номера . • Заполните форму цепочки хранения доказательств. 3. Создание форензик-образа • Используйте аппаратный write-blocker, чтобы предотвратить запись на диск . • Создайте бит-в-бит копию диска с помощью FTK Imager или Guymager • Рассчитайте и запишите хэш-суммы (MD5/SHA-256) для проверки целостности. 4. Сохранение летучих данных • Если устройство включено, извлеките данные из оперативной памяти с помощью Velociraptor или Magnet RAM Capture . Частые ошибки: • Включение выключенного устройства «чтобы посмотреть». • Работа с оригинальным носителем вместо образа. • Отсутствие записи хэш-сумм — доказательство может быть отклонено судом.

📝 Курс от OTUS: «Администрирование PostgreSQL. Экспертный уровень» — продвинутое погружение в работу с базой данных PostgreS
📝 Курс от OTUS: «Администрирование PostgreSQL. Экспертный уровень» — продвинутое погружение в работу с базой данных PostgreSQL в любых средах. Освойте управление PostgreSQL на экспертном уровне: от настройки локальной инфраструктуры до развёртывания высокодоступных кластеров в облаках и Kubernetes. Научитесь автоматизировать процессы, оптимизировать производительность и экономить ресурсы — без лишних сервисов и избыточных затрат. 🔥 Приглашаем на серию из 2 бесплатных вебинаров курса — для DevOps‑инженеров, SRE, архитекторов данных, администраторов БД и разработчиков, которые хотят выйти на новый уровень владения PostgreSQL. 🔧💾 📅 26 марта в 20:00 МСК: «Путешествие запроса в PostgreSQL: от разбора до исполнения (от parser до executor)» На вебинаре разберём, как PostgreSQL превращает текст запроса в результат — вскроем «чёрный ящик» и изучим каждый этап: • От текста к дереву: как работают лексер и парсер, что такое parse tree и query tree, и зачем нужен rule rewriter (на примере того, как VIEW превращается в подзапрос). • Планировщик изнутри: как оптимизатор строит plan nodes, оценивает стоимость через статистику (pg_statistic, correlation, MCV) и почему иногда ошибается. • Executor и runtime: как plan tree исполняется итераторной моделью (Volcano model), где живут данные в памяти. • Как читать EXPLAIN ANALYZE, чтобы видеть реальные узкие места. Результат: вы поймёте, как именно PostgreSQL обрабатывает запросы, научитесь осознанно оптимизировать производительность — без метода подбора индексов. Уйдёте с чётким алгоритмом анализа и устранения «узких мест». 📅 9 апреля в 20:00 МСК: «PostgreSQL как векторная база данных: ИИ‑поиск без лишних сервисов» На вебинаре разберём, как использовать PostgreSQL с расширением pgvector для семантического поиска и RAG‑систем — без внедрения отдельной векторной БД. Программа: • Работа с pgvector: установка, типы данных, индексы. • Сравнение PostgreSQL и специализированных векторных БД по скорости и точности. • Проектирование гибридного поиска (точный + семантический) в рамках одной базы. • Выбор между индексами IVFFlat и HNSW для своей задачи. • Примеры RAG‑запросов с комбинацией tsvector и векторного поиска. • Успешные кейсы использования PostgreSQL для ИИ. Результат: вы сможете добавить ИИ‑функции в продукт без усложнения инфраструктуры. Уйдёте с готовым планом внедрения векторного поиска на базе PostgreSQL. 🎯 Почему стоит участвовать: - Получите практические инструменты: разбор реальных кейсов, шаблоны конфигураций, чек‑листы для аудита производительности. - Изучите современные решения: pg_probackup, Wal‑G, pg_rewind, pgvector. - Научитесь автоматизировать: используйте Terraform для установки ВМ и Ansible для развёртывания ПО. - Разберётесь в облаках: отличия GCP, Yandex Cloud, SberCloud, VKCloud и как эффективно работать в каждом. - Сможете задать вопросы практикующим инженерам и архитекторам PostgreSQL в прямом эфире. - Примените знания сразу после вебинаров: с готовыми скриптами и инструкциями. 👉 Регистрируйтесь сейчас, а мы напомним о вебинаре накануне. OTUS.RU Реклама. ООО «Отус онлайн-образование», ОГРН 1177746618576

1. Симуляторы фишинга (для обучения сотрудников) Эти программы создают безопасные «фишинговые письма» и анализируют, кто на них кликает. • GoPhish - Бесплатный и мощный инструмент для создания фейковых кампаний, отслеживания открытий и кликов. - Можно тестировать реальных сотрудников на знание фишинга (только с их согласием). • PhishMe/ Cofense - Платформа для компаний, включает обучение сотрудников и анализ кликов по «фишинговым» письмам. • KnowBe4 - Популярное решение для тренировки пользователей и тестирования корпоративной безопасности. 2. Инструменты для безопасного анализа фишинговых ссылок Используются для проверки сайтов, не подвергая реальную систему риску. • PhishTank - Онлайн-сервис для проверки подозрительных ссылок на наличие фишинга. • VirusTotal - Можно проверить ссылку или файл на фишинг/вредоносное ПО. • URLScan. io - Анализирует сайт и показывает подозрительную активность без посещения его в браузере. 3. Лабораторные среды и виртуализация Для безопасного тестирования фишинга локально, без риска заражения системы. • Windows Sandbox - Можно открывать подозрительные письма и ссылки в изолированной среде. • VirtualBox - Создаёт полноценную виртуальную машину для тестирования ссылок, сайтов и файлов. • VMware Workstation - Более продвинутая альтернатива для изоляции фишинговых тестов.

Механизмы блокировок в PostgreSQL. Бесплатный урок курса «PostgreSQL DBA» Блокировки в PostgreSQL редко выглядят как «ошибка»
Механизмы блокировок в PostgreSQL. Бесплатный урок курса «PostgreSQL DBA» Блокировки в PostgreSQL редко выглядят как «ошибка». Обычно всё просто становится медленным: запросы зависают, транзакции живут слишком долго, а база начинает вести себя непредсказуемо. И пока вы не научитесь диагностировать блокировки и понимать, как они возникают, вы будете «тушить пожары» вместо управления системой. 📅 На открытом уроке 25 марта (ср) в 20:00: — Сделаем практический разбор механизмов блокировок в PostgreSQL: от базовых типов до диагностики проблем. — Разберём блокировки объектов, строк и блокировки в памяти и то, как они влияют на производительность. — Научимся находить конфликты и «узкие места» через системные представления, выявлять долгие транзакции и разбирать взаимоблокировки (deadlocks). — Отдельно — профилактика: как проектировать схему и транзакции так, чтобы снижать конфликты и повышать параллельную работу.
Урок не для тех, кто пишет «как получилось» и потом удивляется deadlock’ам, или хочет выучить одну команду и «закрыть тему блокировок навсегда».
👉 Записаться: https://otus.pw/k8TQ/ Реклама. ООО «Отус онлайн‑образование», ОГРН 1177746618576

Иногда в файлах можно найти скрытую информацию. Пример. Проверяем PDF: exiftool document.pdf Можно увидеть: • имя автора • компанию • программу • дату создания • иногда имя компьютера

Радиоэлектронная борьба (РЭБ) — комплекс мер, направленных на управление электромагнитным спектром для обеспечения военного превосходства.
Основная цель РЭБ — подавление, уничтожение или дезорганизация средств связи, навигации и управления противника, а также защита собственных систем от аналогичных воздействий.
Основные направления РЭБ: Радиоэлектронное подавление (РЭП): • Создание помех в радиоэлектронных системах противника. • Использование помехогенераторов, которые генерируют мощные сигналы на частотах, используемых врагом, чтобы заглушить или исказить его коммуникации, радары и другие системы. • Часто применяется для подавления радиолокационных станций, систем связи и навигации. Радиоэлектронная разведка (РЭР): • Обнаружение и анализ радиоэлектронных сигналов противника. • Включает перехват, идентификацию и классификацию сигналов, определение их источников. • Позволяет получать информацию о дислокации, активности и планах противника, а также обнаруживать уязвимые места в его системах. Радиоэлектронная защита (РЭЗ): • Меры, направленные на защиту собственных радиоэлектронных средств от воздействия противника. • Включает использование фильтров, криптографию, частотную агилитет (переключение частот), а также защиту от радиопомех и ложных сигналов. • Может также включать средства подавления помех, такие как адаптивные антенны и системы подавления ответного излучения. Принцип работы РЭБ: Обнаружение: • Радиоэлектронная разведка выявляет радиоэлектронные сигналы противника. • Системы РЭБ фиксируют частоты, виды модуляции и другие параметры сигналов, чтобы понять, какие системы и устройства использует противник. Анализ и выбор цели: • Анализирует полученные данные для определения наиболее важных целей, таких как командные центры, системы связи, навигационные системы или радары. • Определяется тактика подавления, которая может включать глушение, создание помех или внедрение ложной информации. Подавление: • Создание радиоэлектронных помех или ложных сигналов для дезориентации или полного вывода из строя систем противника. • Может включать различные методы, такие как создание широкополосных помех, излучение ложных сигналов, которые принимаются как настоящие, или подавление частот. Защита: • Осуществляется параллельно с подавлением, включает в себя меры по защите собственных систем. • Используются технологии, позволяющие собственным системам функционировать даже в условиях интенсивного радиоэлектронного воздействия противника.

PostgreSQL и секционирование: «разделяй и властвуй!». Бесплатный урок курса «PostgreSQL для администраторов баз данных и разр
PostgreSQL и секционирование: «разделяй и властвуй!». Бесплатный урок курса «PostgreSQL для администраторов баз данных и разработчиков» Большие таблицы в PostgreSQL сначала «просто растут», а потом внезапно начинают убивать всё вокруг: запросы тормозят, вакуум длится вечность, обслуживание превращается в боль, а любой релиз страшно трогать. Секционирование — один из немногих инструментов, который реально помогает вернуть управляемость и скорость, если применять его правильно. 📅 На открытом уроке 16 марта (пн) в 20:00: — Разберём, зачем вообще нужно секционирование и какие проблемы больших таблиц оно решает. — Пройдёмся по основным видам секционирования в PostgreSQL: по списку значений, по диапазону и по хэшу. — Отдельно разберём декларативный подход, как современный способ секционирования: синтаксис, создание и обслуживание секций, добавление и удаление, а также сравнение со старым методом через наследование. — В конце — лучшие практики и частые ошибки, из-за которых секционирование «не взлетает».
Урок не для тех, кто ищет одну универсальную схему «на все случаи», хочет «ускорить всё одним движением» и не готов менять модель данных и запросы под реальную нагрузку.
👉 Записаться: https://otus.pw/K9cj/ Реклама. ООО «Отус онлайн‑образование», ОГРН 1177746618576

Метод защиты от MITM: DNSSEC Чтобы защититься от кибератаки "человек посередине", где злоумышленник перехватывает и изменяет данные между двумя сторонами, можно воспользоваться Domain Name System Security Extensions DNSSEC — это набор расширений для системы доменных имен (DNS), который обеспечивает защиту данных от подделки и атак, таких как подмена DNS-записей. Таким образом, можно верифицировать подлинность ответов на DNS-запросы с помощью криптографических подписей. Реализация: Включение DNSSEC на уровне домена и использование DNS-серверов, поддерживающих DNSSEC.

Эти добавки сделают из тебя гения! Такое не увидишь в обычных каналах. Здесь собрана информация про редкие ноотропы, которые повышают продуктивность и выкручивают работу мозга на полную катушку. Только проверенная информация, основанная на исследованиях и никакой воды. ⚡ Вступай в закрытый клуб биохакеров ⚡ P.S.: Заявки на подписку принимаются автоматически Подписаться #реклама 16+ О рекламодателе